O que é Shadow AI, em uma frase
Shadow AI é o uso de ferramentas de inteligência artificial dentro de uma organização sem aprovação, conhecimento ou monitoramento das áreas de TI, segurança ou jurídico. O termo é herdeiro direto de “Shadow IT”, e a mecânica é a mesma: a tecnologia chega ao trabalho pela porta do usuário final, não pela porta da governança.
A diferença está na velocidade. Shadow IT levava meses para se estabelecer, porque exigia instalar algo. Shadow AI se estabelece em uma tarde, porque exige apenas uma aba de navegador.
Vale dizer isto cedo, porque muda a forma de tratar o problema: o funcionário que faz isso quase sempre está tentando entregar melhor, não burlar controle. Programas que começam pela punição descobrem essa nuance tarde demais.
Por que não é só mais um Shadow IT
Tratar as duas coisas com o mesmo manual é o erro mais comum. Três características tornam o risco de IA estruturalmente diferente:
- O dado inserido pode não ter volta. Em Shadow IT clássico, um arquivo enviado ao Dropbox errado pode ser apagado. Um trecho de contrato colado numa ferramenta cujo plano permite uso para treinamento pode ter sido incorporado aos pesos de um modelo. Não existe botão de exclusão para isso — e é exatamente o cenário que o direito de eliminação do art. 18 da LGPD não consegue endereçar depois do fato.
- A saída entra em decisões sem rastro. Um relatório, uma precificação ou uma cláusula gerada por IA e colada num documento oficial perde a marca de origem no primeiro copiar e colar. Quando o resultado é questionado meses depois, ninguém consegue reconstruir como aquilo foi produzido.
- Agentes agem sozinhos. A geração atual de ferramentas não responde perguntas: acessa arquivos, navega, chama APIs e executa tarefas encadeadas. Um único acesso concedido sem revisão deixa de ser um vazamento pontual e passa a ser um processo autônomo com credenciais.
A pergunta que separa as duas disciplinas é simples: em Shadow IT, o risco é onde o dado foi parar. Em Shadow AI, o risco é o que o dado virou — e o que a ferramenta faz depois, sem ninguém pedir.
O terceiro ponto está crescendo mais rápido que os outros dois. O Gartner projeta que 40% das aplicações corporativas terão agentes de IA voltados a tarefas específicas até o fim de 2026, ante menos de 5% em 2025 — o que amplia bastante a superfície do problema agêntico.
O tamanho do problema, em números
Shadow AI deixou de ser hipótese de apresentação. Três levantamentos independentes medem o fenômeno por ângulos diferentes, e vale olhar os três antes de dimensionar qualquer programa.
O primeiro é de prevalência: quantas empresas já convivem com isso, sabendo ou suspeitando.
69%
das organizações já suspeitam ou têm evidência de que funcionários usam ferramentas generativas públicas proibidas. O Gartner projeta ainda que, até 2030, mais de 40% enfrentarão um incidente de segurança ou conformidade ligado a uso não autorizado de IA.
Gartner, Previsão sobre incidentes de Shadow AI até 2030 (Infosecurity Magazine)
O segundo é de custo. A IBM isolou, no levantamento anual de violações de dados, os incidentes em que houve uso não aprovado de IA — e mediu quanto custaram.
US$ 5,39 milhões
foi o custo médio dos incidentes envolvendo Shadow AI, contra US$ 4,99 milhões da média global de todas as violações. Shadow AI esteve presente em 43% dos incidentes de segurança analisados, e 92% das organizações com violação ligada a IA não tinham controle de acesso adequado para essas ferramentas. São médias entre organizações que sofreram violação, não uma previsão para a sua empresa.
O terceiro é de maturidade, e explica por que os dois primeiros números existem: a adoção correu na frente da governança.
51%
das organizações que usam IA já tiveram ao menos uma consequência negativa decorrente disso — enquanto apenas cerca de um terço diz ter escalado a IA pela empresa. A pesquisa ouviu 1.993 respondentes em 105 países entre 25 de junho e 29 de julho de 2025.
Lidos juntos, os três desenham o mesmo quadro: o uso é quase universal, o custo já é mensurável, e o controle é a exceção. É por isso que a resposta certa começa por enxergar, não por bloquear.
Os quatro caminhos por onde entra
Na prática, quase todo caso que encontramos cai em um destes quatro padrões — e só o primeiro é o que a maioria das empresas imagina quando pensa no problema:
| Padrão | Como aparece | Por que passa despercebido |
|---|---|---|
| Conta pessoal em ferramenta web | Funcionário usa a conta gratuita dele em assistente de conversa, tradutor ou gerador de imagem, na máquina da empresa. | Não instala nada, não passa por compras, não gera nota fiscal. |
| Funcionalidade de IA embutida | Uma ferramenta já aprovada libera um recurso de IA numa atualização — transcrição de reunião, resumo de e-mail, autocompletar. | A ferramenta foi aprovada antes de ter IA. Ninguém reavaliou. |
| IA contratada pela área de negócio | Marketing, jurídico ou RH assinam uma ferramenta no cartão corporativo, sem avaliação de fornecedor. | É uma despesa pequena o suficiente para não acionar o processo de compras. |
| Uso técnico de API ou modelo | Time de desenvolvimento consome API de modelo, ou roda modelo local, num projeto interno. | Fica dentro do time técnico e não aparece como “software” em inventário nenhum. |
O segundo padrão é o mais subestimado. Uma parcela relevante do uso de IA numa empresa hoje não começou com alguém decidindo usar IA: começou com um fornecedor já aprovado ligando um recurso novo.
A consequência é sutil e cara. O inventário de fornecedores continua correto — a ferramenta está lá, contratada, avaliada. O inventário de tratamento de dados silenciosamente deixa de estar, porque o que a ferramenta faz com o dado mudou.
Os riscos, em ordem de probabilidade
Vale separar o que é risco real e frequente do que é risco citado em apresentação. Na ordem do que efetivamente acontece:
1. Vazamento de dado confidencial por uso legítimo
Não é ataque, é rotina: contrato colado para “resumir”, planilha de folha enviada para “analisar”, código proprietário mandado para “refatorar”. A pessoa está trabalhando.
O dado saiu do perímetro e, a depender do plano contratado, pode ter entrado em treinamento. Os números da IBM mostram que esse caminho é também custoso: em 49% dos incidentes com Shadow AI houve perda ou comprometimento de dados e, em 21%, a organização relatou ter pago multa regulatória.
2. Perda de base legal sob a LGPD
Se a empresa trata dado pessoal e envia esse dado a um terceiro sem que isso conste do registro de operações, sem base legal mapeada e sem contrato de tratamento, a irregularidade não é o vazamento — é o tratamento em si. Isso vira achado mesmo que nada vaze. É o tema do guia sobre LGPD e ferramentas de IA.
3. Dependência operacional invisível
Processos passam a depender de uma ferramenta que a empresa não sabe que usa, não contratou e não tem SLA. Quando a ferramenta muda de preço, de política ou sai do ar, a área descobre que aquilo era infraestrutura.
4. Uso indevido de conteúdo gerado
Texto, imagem ou código gerado entra em material com uso comercial sem verificação de direitos ou de precisão. É o risco de menor probabilidade e maior custo reputacional.
Por que proibir não funciona
A reação instintiva é bloquear os domínios conhecidos no firewall e publicar um comunicado. Isso falha por três motivos, nessa ordem de gravidade:
- O uso migra, não desaparece. Bloqueou no desktop corporativo, o funcionário usa o celular pessoal. O trabalho continua sendo feito com IA; a empresa só perdeu a capacidade de saber com qual.
- A lista fica velha em semanas. Bloquear por domínio pressupõe conhecer os domínios. Surgem ferramentas novas continuamente, e a maioria do uso real está na cauda longa — dezenas de ferramentas pequenas, não nas cinco famosas.
- A empresa passa a declarar algo falso. Este é o pior. Uma política que diz “é proibido usar IA” numa empresa onde a maioria usa IA transforma um problema de segurança em um problema de conformidade documental: existe agora um documento assinado que contradiz o comportamento real, e é esse documento que o auditor vai ler.
Vale ser explícito sobre algo que confunde muita gente: nenhum framework de governança — nem a LGPD, nem a ISO/IEC 42001, nem o EU AI Act — exige que a empresa bloqueie ferramentas de IA. Todos exigem que ela saiba o que está em uso, tenha decidido conscientemente sobre cada item e consiga demonstrar isso.
Liberar com política escrita é conformidade. Proibir no papel e não saber o que acontece na prática é o oposto — e é a situação em que a maior parte das empresas está hoje, sem perceber.
Como detectar: três métodos e seus limites
Visibilidade vem antes de política — não dá para escrever regra sobre um ambiente que você não enxerga. Existem três formas de obter essa visibilidade, e elas não são excludentes:
| Método | O que enxerga | Limite |
|---|---|---|
| Agente no endpoint | Processos em execução, consultas DNS e histórico de navegação da estação — inclusive fora da rede corporativa. | Exige instalação. Não cobre dispositivo pessoal (BYOD). |
| Logs de NGFW, SSE ou SIEM | Todo o tráfego que passa pela rede ou pelo proxy corporativo, sem instalar nada nas máquinas. | Não enxerga máquina fora da rede nem tráfego que não passa pelo proxy. |
| Extensão de navegador | Qual conta e qual plano estão em uso em cada ferramenta — a diferença entre a conta gratuita, que costuma treinar com o dado, e a corporativa, que não. | Só cobre o navegador em que está instalada. |
Qualquer um dos três só serve se houver um catálogo por trás: uma lista de domínios e processos conhecidos como ferramentas de IA, com classificação de risco. Sem isso, o resultado é um log de tráfego, não um inventário. Nosso catálogo de ferramentas de IA é público e pode ser consultado livremente.
Um detalhe de privacidade que costuma travar o projeto se não for resolvido no começo: detectar qual ferramenta foi usada é diferente de ler o que foi digitado nela. A primeira coisa é inventário e é o que a governança precisa; a segunda é monitoramento de conteúdo, tem regime jurídico próprio e costuma ser desproporcional. Deixar isso explícito na comunicação interna muda completamente a recepção do projeto pelos funcionários.
O caminho, em quatro passos
A ordem importa mais do que a velocidade. Programas que começam pela política, e não pelo inventário, quase sempre precisam reescrever a política depois.
- 1. Inventariar. Descobrir o que está em uso, em quais máquinas e com que frequência. Sem julgamento nesta fase — o objetivo é o mapa, não a punição. Ver como montar um AI-BOM.
- 2. Classificar. Cada ferramenta vira permitida, restrita ou proibida, com o critério registrado. É aqui que o catálogo e o nível de risco entram.
- 3. Publicar a política. Curta, específica sobre que tipo de dado pode entrar em qual categoria de ferramenta, e assinada. Ver o modelo comentado de política de uso de IA.
- 4. Monitorar e remediar. Ferramenta proibida detectada vira tarefa com dono e prazo, não item de relatório. É a diferença entre um programa vivo e um documento de gaveta.
Há um argumento de custo para não adiar. O mesmo levantamento da IBM mostra que uma violação leva em média 247 dias para ser identificada e contida (183 para identificar e 64 para conter). Sem inventário do que está em uso, esse relógio começa mais tarde.
Perguntas frequentes
O que é Shadow AI?
Shadow AI é o uso de ferramentas de inteligência artificial dentro de uma organização sem aprovação, conhecimento ou monitoramento das áreas de TI, segurança ou jurídico. Inclui desde um funcionário colando um contrato no ChatGPT pessoal até um time contratando uma API de modelo no cartão corporativo sem passar por avaliação de fornecedor.
Qual a diferença entre Shadow AI e Shadow IT?
Shadow IT é o uso de qualquer software não aprovado. Shadow AI é um subconjunto com três agravantes: o dado inserido pode ser incorporado ao treinamento do modelo e não tem como ser recuperado; a ferramenta produz conteúdo que entra em decisões de negócio sem rastro de origem; e ferramentas agênticas executam ações sozinhas, ampliando o alcance de um único acesso indevido.
Quantas empresas têm Shadow AI hoje?
Segundo o Gartner, 69% das organizações já suspeitam ou têm evidência de que funcionários usam ferramentas generativas públicas proibidas. A IBM mediu que shadow AI esteve envolvida em 43% dos incidentes de segurança analisados no relatório de 2026.
Proibir o uso de IA resolve o problema de Shadow AI?
Não. A proibição sem detecção apenas move o uso para fora do alcance da empresa — para o celular pessoal, a conta pessoal e a rede de casa. O resultado é o mesmo risco, agora sem nenhuma visibilidade, e com o agravante de que a empresa passa a declarar formalmente algo que não é verdade. Nenhum framework de governança exige bloqueio; todos exigem que a empresa saiba o que está em uso.
Como detectar Shadow AI na empresa?
Há três caminhos: agente leve nos endpoints, que observa processos, consultas DNS e histórico de navegação; ingestão dos logs que a empresa já tem de NGFW, SSE ou SIEM, sem instalar nada; e extensão de navegador, que identifica a conta e o plano usados em cada ferramenta. Os três resolvem domínios contra um catálogo de ferramentas de IA conhecidas.
Fontes
- IBM / Ponemon Institute — Cost of a Data Breach Report 2026 (2026). https://www.ibm.com/reports/data-breach
- Gartner — Previsão sobre incidentes de Shadow AI até 2030 (2025). via Infosecurity Magazine. https://www.infosecurity-magazine.com/news/gartner-40-firms-hit-shadow-ai/
- McKinsey & Company — The State of AI: Global Survey (2025). https://www.mckinsey.com/capabilities/quantumblack/our-insights/the-state-of-ai
- Presidência da República — Lei n.º 13.709/2018 (LGPD) (2018). https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm